Colleen-Roberts8/soc-automation-lab

GitHub: Colleen-Roberts8/soc-automation-lab

该项目构建了一条从 Wazuh 检测到 Shuffle 编排再到 TheHive 工单管理的自动化 SOC 事件响应流水线,解决了告警手动处理与威胁情报富化效率低下的问题。

Stars: 0 | Forks: 0

# soc-automation-lab 使用 Wazuh、Shuffle SOAR、VirtusTotal API 和 TheHive 5 的自动化 SOC 事件响应与威胁情报流水线。 # 自动化 SOC 事件响应与威胁情报流水线 ## 概述 本项目展示了一个自动化安全运营中心 (SOC) 工作流,旨在检测终端威胁、丰富告警遥测数据,并实时自动化事件工单处理。 ## 架构与数据流 1. **检测:** Windows 11 终端生成安全事件(例如,Mimikatz 凭据转储 / T1003)。 2. **SIEM 分析:** Wazuh Manager 解析并通过规则 '100002' 触发告警。 3. **SOAR 编排:** Shuffle SOAR 捕获 Wazuh webhook payload。 4. **正则提取:** 使用动态 regex 解析从事件日志中提取 SHA-256 哈希值。 5. **威胁情报丰富:** Shuffle 查询 VirusTotal v3 API 进行文件信誉分析。 6. **事件管理:** 丰富后的告警会自动在 TheHive 5 中创建,供分析师分类处理。 7. **通知:** 自动邮件告警将被发送至 SOC 团队。 ## 技术与框架 * **SIEM:** Wazuh * **SOAR:** Shuffle SOAR * **威胁情报:** VirusTotal v3 API * **事件响应:** TheHive 5 * **虚拟化/操作系统:** Ubuntu Server, Windows 11 Enterprise, VirtualBox * **框架:** MITRE ATTACK (T1003 - 凭据转储) ## 主要成就与心得 * 配置了 REST API 身份验证、自定义服务账户以及跨隔离安全工具的 API 密钥。 * 处理了 Shuffle 中的动态变量映射('$exec.id', '$Webhook_1.body...'),以克服 payload 格式化和重复条目错误, * 在 'ossec.conf' 中设计了自定义集成块,用于实时 webhook 发送。
标签:CIDR查询, SOAR, TheHive, Wazuh, 威胁情报, 安全运营, 开发者工具, 扫描框架, 自动化响应